La trampa del Modelo de Prevención de Infracciones de datos personales
CATHERINE MUÑOZ G. IDÓNEA CONSULTORES
En plena discusión sobre el aplazamiento de la nueva Ley de Protección de Datos, se publicó el reglamento de su Modelo de Prevención de Infracciones (MPI). Muchos lo han interpretado como el mapa definitivo para cumplir la ley. No lo es.
La confusión nace de una analogía errónea con el Modelo de Prevención de Delitos, que, bien implementado, puede excluir la responsabilidad penal de una empresa. Este modelo no cumple esa función y su certificación no es una eximente, sino un factor atenuante frente a una multa.
El MPI exige delegados, protocolos, canales de denuncia y una matriz de riesgos como parte de un esquema de certificación. Sin embargo, esa estructura deja la gobernanza a medio camino: no desarrolla un marco técnico de seguridad ni aborda de manera integral las obligaciones sustantivas de la ley. Una empresa puede tener toda la documentación en orden y seguir tratando datos ilícitamente o protegiéndolos mal.
“Una empresa puede tener toda la documentación en orden y seguir tratando datos ilícitamente o protegiéndolos mal”.
El MPI desplaza el centro de la protección: de la persona que puede sufrir el daño a la empresa que puede recibir la sanción. La diferencia determina dónde se invierte y qué se posterga. Si la matriz se ordena por la exposición a infracciones, los tratamientos más peligrosos para las personas pueden quedar relegados frente a los que representan una amenaza más visible para la empresa. El modelo puede terminar organizando la defensa del responsable antes que la protección del titular.
Cuando cambia la pregunta, cambia dónde se asignan recursos y qué controles se priorizan. En un sistema de vigilancia laboral, una baja probabilidad de sanción puede llevar a calificar el riesgo como menor. Desde la perspectiva del trabajador, importa cuánto invade el monitoreo su intimidad. La diferencia es decisiva: que una fiscalización sea improbable no reduce la intensidad de la vigilancia ni sus efectos sobre las personas.
Para el directorio, la trampa es creer que tener el modelo certificado equivale a tener los riesgos controlados. Esa falsa seguridad puede llevar a dar por resuelta la protección y postergar las medidas necesarias. Si la matriz concentra la atención en la posibilidad de una sanción, un tratamiento con consecuencias graves para las personas puede recibir menos recursos de los que requiere.
El respaldo estatal del modelo refuerza esa confianza: aunque sea voluntario, directorios y auditores pueden interpretar la pauta oficial como una ruta suficiente para cumplir la ley. Las empresas más diligentes podrían seguirla rigurosamente sin advertir que completar el modelo no asegura haber evaluado qué pueden sufrir las personas cuyos datos tratan.
Y esa confianza deja rastro. Ante una vulneración, la matriz podrá acreditar trabajo, protocolos y decisiones, pero también revelar que un riesgo conocido se postergó porque parecía improbable una sanción. El documento concebido como defensa podría convertirse en prueba de lo que se decidió dejar sin protección. La empresa tendría entonces que explicar por qué la multa que podía recibir pesó más que el daño que podía causar.